Acceder a tu red doméstica desde fuera sin exponer puertos al internet es el caso de uso clásico del homelab. Comparamos Tailscale, Headscale, ZeroTier, PiVPN y Twingate según nivel técnico, presupuesto y necesidad de control.
Mesh VPN sobre WireGuard con setup en minutos, sin abrir puertos y funcionando detrás de CGNAT. Plan gratuito de 100 dispositivos. El punto de partida recomendado por prácticamente todas las guías de homelab.
Reimplementación open-source del control plane de Tailscale. Cero dependencia de SaaS, sin límites de tier y control total. Ideal para quienes ya self-hostean, a costa de gestionar TLS y servidor.
Crea una capa Ethernet virtual donde los dispositivos se comportan como en la misma LAN física. Plan gratuito de 25 dispositivos. Más flexible para routing complejo entre múltiples ubicaciones.
El port forwarding —abrir un puerto en tu router para exponer un servicio al internet público— es la forma tradicional de acceder a tu red doméstica desde fuera. También es una de las más inseguras: cada puerto abierto es una superficie de ataque que queda expuesta a escaneos continuos. Las VPN mesh modernas y las soluciones autoalojadas han reemplazado esa práctica casi por completo, y con buena razón12.
La pregunta no es si deberías usar una VPN para acceso remoto, sino cuál. La respuesta depende de tres factores: tu nivel técnico, tu presupuesto y cuánto control quieres tener sobre la infraestructura. Esta guía compara cinco opciones que cubren todo el espectro, desde el setup en minutos hasta el autoalojamiento completo.
> Recomate puede recibir una comisión si te suscribes a través de los enlaces de esta página. Esto no afecta nuestra valoración editorial.
Tailscale es una VPN mesh construida sobre WireGuard, el protocolo moderno ya integrado en el kernel de Linux1. La diferencia clave: Tailscale envuelve toda la complejidad de WireGuard en una interfaz limpia y gestionada. Instalas el cliente en cada dispositivo, inicias sesión con tu email, y todos aparecen en una red privada compartida —sin abrir puertos, sin pelear con firewalls1.
Su mayor ventaja práctica es que funciona detrás de CGNAT y doble NAT, escenarios donde muchos ISP asignan direcciones compartidas y el port-forwarding simplemente no es posible. Para la mayoría de usuarios de homelab, esto lo convierte en el punto de partida ideal3.
El plan Personal gratuito cubre 3 usuarios y hasta 100 dispositivos3, más que suficiente para un hogar con varios aparatos. Si tu operador te pone detrás de CGNAT, Tailscale es de las pocas soluciones que simplemente funciona sin configuración adicional.
Veredicto: Si nunca has montado una VPN y quieres algo que funcione en cinco minutos, empieza aquí.
Headscale es una reimplementación open-source del servidor de control de Tailscale. La idea es elegante: tus dispositivos siguen usando los clientes oficiales de Tailscale, pero en lugar de conectarse a los servidores de la empresa, lo hacen al tuyo4.
Las ventajas son claras: cero dependencia de SaaS, sin cuenta de Tailscale, sin límites de uso, sin tiers de funciones4. Tienes control total sobre tus datos y tu infraestructura. El mesh completo de WireGuard sigue funcionando igual que con Tailscale.
El precio de esa soberanía es la gestión: necesitas un servidor con un dominio, gestionar certificados TLS, mantener el servicio actualizado y asumir la responsabilidad de la disponibilidad. No es complicado para quien ya self-hostea, pero no es un botón de "instalar y olvidar".
Veredicto: Si ya tienes un servidor en casa o un VPS y la soberanía de datos es prioritaria, Headscale te da el control de Tailscale sin el SaaS.
ZeroTier aborda el problema desde un ángulo distinto: en lugar de crear túneles punto a punto, crea una capa Ethernet virtual sobre internet. Tus dispositivos se comportan como si estuvieran conectados al mismo switch físico, sin importar dónde estén1.
Esto lo hace especialmente útil para escenarios con muchos dispositivos IoT distribuidos entre varios sitios, o cuando necesitas routing complejo entre redes que no encaja en el modelo mesh de Tailscale. El plan Basic gratuito permite 1 administrador y 25 dispositivos3, suficiente para un homelab modesto.
En comparación directa, Tailscale suele ser la elección preferida para la mayoría de usuarios de servidores domésticos por su simplicidad y uso de WireGuard3. ZeroTier usa un protocolo de cifrado propio y se basa en network IDs y claves de máquina3, lo que le da flexibilidad pero puede añadir algo de latencia respecto a WireGuard puro.
Veredicto: Si tienes dispositivos repartidos en varias ubicaciones y necesitas que todos se vean como en la misma LAN, ZeroTier es la opción más natural.
PiVPN es la opción más sencilla para quien tiene una Raspberry Pi y una IP pública. Son un conjunto de scripts que instalan WireGuard (u OpenVPN) en minutos, con generación de códigos QR para añadir clientes móviles de forma instantánea6.
Es ligero, 100% open source y transparente: puedes leer exactamente lo que hace cada script6. La filosofía es minimalista —hace una cosa y la hace bien—. La limitación principal es que requiere abrir un puerto UDP en tu router, algo que no necesitan Tailscale ni ZeroTier. Si tu ISP te pone detrás de CGNAT, PiVPN no será suficiente por sí solo.
Veredicto: Si tienes IP pública, una Raspberry Pi y quieres WireGuard sin complicaciones, PiVPN es la opción más directa.
Twingate no es una VPN tradicional sino un proxy zero-trust. No abre puertos en tu firewall y los recursos son invisibles desde internet5. El acceso se concede de forma granular por usuario y recurso, con soporte para SSO y 2FA5.
El plan gratuito permite hasta 5 usuarios5, y el setup es notablemente sencillo según pruebas de homelab2. La filosofía zero-trust significa que cada acceso se autentica y autoriza individualmente, en lugar de dar acceso a toda la red de golpe.
Es importante entender la diferencia: Twingate segmenta el acceso por recurso, mientras que una VPN mesh como Tailscale pone todos tus dispositivos en la misma red virtual. Si quieres que tu portátil, móvil y servidor se vean como en la misma LAN, Tailscale es más adecuado2. Si prefieres que cada usuario solo acceda a lo que necesita, Twingate brilla.
Veredicto: Si necesitas segmentación de acceso y control granular por usuario —no una red virtual compartida— Twingate es la opción más segura.
| Setup | Puertos abiertos | CGNAT | Plan gratuito | Autoalojable | |
|---|---|---|---|---|---|
| Tailscale | Minutos | No | Sí | 100 dispositivos | No (usa Headscale) |
| Headscale | Avanzado | No | Sí | Ilimitado | Sí |
| ZeroTier | Minutos | No | Sí | 25 dispositivos | No |
| PiVPN | Fácil (scripts) | 1 UDP | No | Ilimitado | Sí |
| Twingate | Minutos | No | Sí | 5 usuarios | No |
La mayoría de usuarios de homelab terminan en Tailscale, y no es casualidad: combina la velocidad de WireGuard con una experiencia de uso que elimina la fracción de configuración que suele frustrar a quienes prueban WireGuard puro1. Si más adelante decides que no quieres depender de un SaaS, migrar a Headscale es el camino natural.
| Elección | Precio | Setup | CGNAT | Plan gratuito | |
|---|---|---|---|---|---|
Tailscale ▶ Elección | — | Minutos | Sí | 100 dispositivos | Ver precio ↗ |
Headscale mejor autoalojado | — | Avanzado | Sí (DERP) | Ilimitado | Ver precio ↗ |
ZeroTier mejor para iot/multi-sitio | — | Minutos | Sí | 25 dispositivos | Ver precio ↗ |
Pivpn mejor para raspberry pi | — | Fácil (scripts) | No | Ilimitado | Ver precio ↗ |
Twingate mejor zero-trust | — | Minutos | Sí | 5 usuarios | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.